Skip to main content
Vous pouvez rediriger les utilisateurs vers une URL précise après leur déconnexion. Vous devrez enregistrer l’URL de redirection dans les paramètres de votre tenant ou de votre application. Auth0 redirige uniquement vers les URL de la liste d’autorisation après la déconnexion. Si vous avez besoin de redirections différentes pour chaque application, vous pouvez ajouter les URL à la liste d’autorisation dans les paramètres de votre application.
  1. Ajoutez un paramètre de chaîne de requête returnTo avec l’URL cible comme valeur. Encodez l’URL cible transmise. Par exemple, pour rediriger l’utilisateur vers https://www.example.com après la déconnexion, effectuez la requête suivante : https://{yourDomain}/v2/logout?returnTo=https%3A%2F%2Fwww.example.com.
  2. Ajoutez l’URL returnTo non encodée (par exemple, https://www.example.com) dans Allowed Logout URLs à l’un des deux endroits suivants :
    • Tenant Settings : Pour les requêtes de déconnexion qui n’incluent pas le paramètre client_id, vous devez ajouter l’URL returnTo à la liste Allowed Logout URLs dans l’onglet Advanced de vos Tenant Settings. Pour ajouter une liste d’URL vers lesquelles l’utilisateur peut être redirigé après sa déconnexion au niveau du tenant, accédez à Tenant Settings > Advanced dans l’Auth0 Dashboard.
      Onglet Advanced des paramètres de l’Auth0 Dashboard pour Login et Logout
    • Auth0 Application Settings : Pour les requêtes de déconnexion qui incluent le paramètre client_id, vous devez ajouter l’URL returnTo à la liste Allowed Logout URLs dans l’onglet Settings de la ou des applications Auth0 associées.
      Dashboard Applications Application Settings URI de l’application
Lorsque vous fournissez la liste d’URL, vous pouvez :
  1. Indiquer plusieurs URL valides séparées par des virgules.
  2. Utiliser * comme caractère générique pour les sous-domaines (par exemple, http://*.example.com).
Si le paramètre client_id est inclus et que l’URL returnTo n’est pas définie, le serveur renvoie l’utilisateur vers la première valeur de Allowed Logout URLs définie dans le Dashboard. Afin d’éviter les erreurs de validation, assurez-vous d’inclure le protocole dans l’URL. Par exemple, si vous définissez la valeur sur *.example.com, cela entraînera une erreur de validation; vous devriez donc utiliser http://*.example.com à la place.
Pour rediriger à l’aide du point de terminaison oidc/logout d’Auth0, consultez Use OIDC Endpoint to Log Users Out of Auth0.

Déconnexions fédérées

Plusieurs fournisseurs prennent en charge la déconnexion fédérée. Pour rediriger les utilisateurs depuis des applications qui utilisent la déconnexion fédérée, lancez la déconnexion fédérée à l’aide du point de terminaison suivant : https://{yourDomain}/v2/logout?federated Vous devez vous assurer que votre application met fin à la session de l’utilisateur avant la redirection. Lorsque l’utilisateur atteint le point de terminaison /logout, Auth0 met fin à la session Auth0, redirige l’utilisateur vers le point de terminaison de déconnexion du , puis met fin à la session auprès du fournisseur d’identité.

Limitations

  • La validation des URL fournies comme valeurs pour le paramètre returnTo, la chaîne de requête et les informations de hachage comprises dans l’URL n’est pas prise en compte.
  • Le comportement de la déconnexion fédérée avec les fournisseurs d’identité sociale est incohérent. Chaque fournisseur gère le paramètre returnTo différemment et, dans certains cas, il ne fonctionnera pas. Veuillez vérifier les paramètres de votre fournisseur d’identité sociale pour vous assurer qu’il accepte le paramètre returnTo et comprendre comment il se comportera.
  • Les URL fournies dans la liste Allowed Logout URLs sont sensibles à la casse. L’URL utilisée pour la déconnexion doit donc respecter exactement la casse de l’URL de déconnexion configurée dans le Dashboard. Notez toutefois que les parties schéma et hôte ne sont pas sensibles à la casse. Par exemple, si votre URL est http://www.Example.Com/FooHoo.html, la portion http://www.Example.Com n’est pas sensible à la casse, tandis que la portion FooHoo.html l’est.
Si vous utilisez des fournisseurs d’identité sociale comme Google ou Facebook, vous devez définir votre Client ID et votre Secret pour ces fournisseurs dans le Dashboard afin que la déconnexion fonctionne correctement.

Exigences supplémentaires pour Facebook

Utilisez le paramètre returnTo pour indiquer comment rediriger l’utilisateur après la déconnexion. Les IdPs ne prennent pas tous en charge returnTo. Pour Facebook, l’exemple de code ci-dessous utilise le paramètre returnTo et indique un site Web pour la redirection.

En savoir plus